如今,磁碟機病毒至今已有多個變種,被感染的系統將會從互聯網中下載其它木馬下載器,比如AV終結者,中毒后的典型表現是眾多病毒木馬混合感染,其中下載的ARP病毒會對局域網產生嚴重影響。
典型磁碟機破壞的表現
1.注冊全局HOOK,掃描含有常用安全軟件關鍵字的程序窗口,發送大量消息,致使安全軟件崩潰
2.破壞文件夾選項,使用戶不能查看隱藏文件
3.刪除注冊表中關于安全模式的值,防止啟動到安全模式
4.創建驅動,保護自身。該驅動可實現開機刪除自身,關機創建延遲重啟的項目實現自動加載。
5.修改注冊表,令組策略中的軟件限制策略不可用。
6.不停掃描并刪除安全軟件的注冊鍵值,防止安全軟件開機啟動。
7.在各磁盤創建autorun.inf和pagefile.pif,利用雙擊磁盤或插入移動設備時自動運行功能傳播。
8.將注冊表的整個 RUN 項及其子鍵全部刪除,阻止安全軟件自動加載
9.釋放多個病毒執行程序,完成更多任務
10.病毒通過重啟重命名方式加載,位于注冊表HKEY_LOCAL_MACHINESYSTEMControlSet001ControlBackupRestoreKeysNotToRestore下的Pending RenameOperations字串。
11.感染除system32目錄外的其它EXE文件(病毒感染行為不斷進化,從感染其它分區到感染系統分區),最特別的是病毒還會解包RAR文件,感染其中的EXE之后,再打包成RAR。
12.下載大量木馬到本地運行,用戶最終受損情況,決定于這些木馬的行為。
磁碟機的一般處理方法
1、先運行“磁碟機癱瘓工具”csrss.exe
2、磁碟機被這個csrss.exe癱瘓后,IceSword等工具已可正常使用。用IceSword或WINRAR找到并刪除系統分區的下列病毒文件(這是常見的系統裝在C分區的病毒文件位置;系統裝在其它分區者請注意自己的系統盤符):
C:国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
